Механизмы авторизации API(продолжение к
предыдущему посту)
Контроль разрешений пользователей в современных API
1.
Управление доступом на основе ролей (RBAC, Role‑Based Access Control)→ Определение
✓ Назначает разрешения на основе роли пользователя (администратор, редактор, зритель).
→ Как это работает
✓ Пользователи → Назначенные роли → Роли → Предоставление разрешений.
→ Оптимально для
✓ Систем с чётко определёнными группами разрешений.
✓ Панелей управления, SaaS‑приложений, CMS‑платформ.
2.
Управление доступом на основе атрибутов (ABAC, Attribute‑Based Access Control)→ Определение
✓ Принимает решения об авторизации на основе атрибутов.
→ Атрибуты включают
✓ Атрибуты пользователя (возраст, отдел, подписка).
✓ Атрибуты ресурса (тип, владелец).
✓ Атрибуты среды (время, местоположение).
→ Оптимально для
✓ Предприятий с сложными и динамическими правилами доступа.
3.
Фреймворк авторизации OAuth 2.0→ Определение
✓ Делегированная авторизация, которая позволяет сторонним приложениям получать доступ к ресурсам без раскрытия паролей пользователей.
→ Как это работает
✓ Аутентификация через провайдера → Выдача токена доступа → API проверяет токен.
→ Распространённые потоки
✓ Код авторизации (Authorization Code).
✓ Учётные данные клиента (Client Credentials).
✓ Потолок для устройств (Device Flow).
→ Оптимально для
✓ Приложений, требующих входа через соцсети или безопасного делегированного доступа.
4.
OpenID Connect (OIDC)→ Определение
✓ Уровень идентификации, построенный на базе OAuth 2.0.
✓ Добавляет проверку личности пользователя с помощью ID‑токенов.
→ Что предоставляет
✓ Проверенную идентификацию.
✓ Единый вход (SSO, Single Sign‑On).
✓ Стандартные утверждения (имя, электронная почта и т. д.).
→ Оптимально для
✓ Систем аутентификации и авторизации.
5.
Авторизация с помощью JSON‑веб‑токенов (JWT, JSON Web Token)→ Определение
✓ Авторизация осуществляется с помощью подписанных JSON‑токенов.
→ Как это работает
✓ Пользователь входит в систему → Сервер выдаёт JWT, содержащий утверждения → Клиент отправляет токен с каждым запросом.
→ Преимущества
✓ Отсутствие состояния (stateless).
✓ Идеально для распределённых микросервисов.
→ Оптимально для
✓ Мобильных приложений, одностраничных приложений (SPA), современных REST API.
6.
Управление доступом на основе политик (PBAC, Policy‑Based Access Control)→ Определение
✓ Решения о доступе принимаются с использованием централизованных политик.
→ Как это работает
✓ Механизм политик проверяет правила → Разрешает или отклоняет запрос.
→ Оптимально для
✓ Государственных систем.
✓ Среды с жёсткими требованиями соответствия.
7.
Списки контроля доступа (ACL, Access Control Lists)→ Определение
✓ Разрешения настраиваются непосредственно для каждого ресурса.
→ Как это работает
✓ Ресурс содержит список разрешённых пользователей и действий.
→ Оптимально для
✓ Файловых систем.
✓ Моделей безопасности на уровне ресурсов.
Краткое резюме✓ RBAC → На основе ролей.
✓ ABAC → На основе атрибутов.
✓ OAuth 2.0 → Делегированный доступ.
✓ OIDC → Уровень идентификации.
✓ JWT → Без состояния, на основе токенов.
✓ PBAC → На основе политик.
✓ ACL → На уровне ресурсов.